基礎知識 2026.09.01 2026.09.01
【2026年8月】WordPress脆弱性情報&注目ニュース まとめ|WordPress 7.1「Mary Lou」リリース:レスポンシブ設定とメディア編集が大きく変わる

WordPress 7.1「Mary Lou」リリース:レスポンシブ設定とメディア編集が大きく変わる
2026年8月19日、メジャーアップデートとなるWordPress 7.1「Mary Lou」が公開されました。名称はジャズピアニスト・作編曲家のメアリー・ルー・ウィリアムズにちなんだもので、800人を超えるコントリビューター(うち170人が初参加)によって1,500件以上の機能追加・修正が取り込まれています。最初のメンテナンスリリースとなる7.1.1は、9月1日〜9月24日を目安に予定されています。
追加CSSなしでレスポンシブ調整ができるように
運用担当者にとって影響が大きいのは、サイトエディターにレスポンシブのスタイル設定が入ったことです。「スマートフォンのときだけ余白を詰めたい」「この見出しだけ小さくしたい」といった調整が、追加CSSを書かずに管理画面の設定で完結します。
編集まわりの主な変更点は次のとおりです。
- レスポンシブのスタイル設定:画面幅に応じた余白や文字サイズを管理画面から指定できる
- 管理バーがすべてのエディターで表示され続ける(編集画面とサイト表示を行き来しても操作の起点が変わらない)
- メディアエディターの刷新:自由な範囲での切り抜き、縦横比の指定、反転、回転に対応
- ブロックの追加:Playlist(プレイリスト)とTabs(タブ)
- メモ機能の強化:リッチテキスト、メンション、本文中へのコメントに対応
レスポンシブ設定の内製化は、受託運用でとくに効いてきます。小さな表示調整のたびに発生していた「制作会社への依頼→追加CSS→反映確認」の往復を、クライアント側で完結させられるためです。既存サイトを7.1へ上げる際は、これまで積み上げてきた追加CSSと新しいレスポンシブ設定が二重管理にならないよう、どちらで管理するかを決めてから棚卸しを行ってください。
画像処理がブラウザ側に移り、AVIF・HEICに対応
画像の圧縮・リサイズ・サムネイル生成が、サーバー側ではなくブラウザ側で行われるようになりました。
- AVIF・HEIC、HDRのゲインマップに対応
- GIFを動画に変換するオプションを追加
- メディアライブラリが既定で無限スクロールに
画像処理がブラウザ側に移ったぶん、サーバー側にかかる負荷は下がります。共用サーバーで画像のアップロードがタイムアウトしがちだったサイトでは、改善が見込めます。一方でHEICやAVIFは閲覧環境によって表示可否が分かれるため、納品前に主要ブラウザでの表示確認を手順に入れておくと安全です。
【開発者向け】拡張のための公開APIが追加
プラグインやテーマを自社で開発している場合は、次の3点が7.1の要点です。
- SVG Icon API:独自のアイコンセットを登録できる公開APIとして追加
- Abilities API:外部の連携ツールやAIエージェントから「そのサイトで何ができるか」を扱うための共通の入り口
- 管理画面のUIを組むためのDesign Systemを提供。あわせてDataViews・DataFormの設定に対するフィルターも追加
theme.json側でもレスポンシブ指定と擬似クラス(hover や focus など)の指定に対応しました。
Abilities APIは、この仕組みを前提にした機能が今後増えていくことが見込まれる部分です。7.1系のうちに小さく試しておくと動きやすくなります。theme.jsonのレスポンシブ対応も、テーマ側で抱えていた独自CSSを減らす好機です。
8月にセキュリティリリースが2回:WordPress 7.0.3・7.0.4で計13件の脆弱性を修正
7.1のリリースを挟むかたちで、7.0系のセキュリティリリースが8月だけで2回行われました。いずれも自動バックグラウンド更新の対象ですが、更新を止めている環境や、検証後に手動で当てる運用にしている環境では対応漏れが起きやすいタイミングです。
WordPress 7.0.3:ログイン画面の認証不要XSSを含む12件を修正
8月6日に公開された7.0.3では、12件のセキュリティ上の問題が修正されました。もっとも影響が大きいのは、ログイン画面で発生する認証不要(pre-auth)の反射型クロスサイトスクリプティング(XSS)で、条件によってはPHPコードの実行につながるおそれがあるとされています(CVE-2026-64638 / GHSA-52p2-r8wf-jcrf、CVSS 8.9)。
残る11件の内訳は次のとおりです。
- 寄稿者以上の権限で発生する格納型XSS(4件)
- ユーザー登録を有効にしたマルチサイトでの権限昇格(サイトの新規作成)
- パスワード保護記事のコメントが「最新のコメント」ブロックで露出する問題
- 投稿スラッグの列挙、コメントフィードへのメモの露出
- 投稿者以上によるCSSインジェクション、メールアドレス確認フローのバイパス、サーバーサイドリクエストフォージェリ(SSRF)
pre-auth XSSは、ログインしていない誰もが到達できるログイン画面で成立します。会員機能を持たないコーポレートサイトやブログでも影響を受けるという点で、後回しにできない種類の脆弱性です。ログイン画面をIP制限やBasic認証で保護していても、更新を先送りする理由にはなりません。7.0.2以前で止まっているサイトは、まずここから対応してください。
WordPress 7.0.4:ImagickとGhostscriptを使うサイトでのリモートコード実行
8月12日に公開された7.0.4は、1件のみを修正するセキュリティリリースです(CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w、CVSS 8.8)。
- 対象:ImagickとGhostscriptを併用しているサイト
- 内容:投稿者以上の権限を持つ認証済みユーザーが細工したファイルをアップロードすると、リモートコード実行(RCE)につながる
- 注意点:この組み合わせはPDFなどのサムネイル生成に使われるもので、レンタルサーバーの標準構成に含まれていることも珍しくない
「投稿者以上」という条件は、社外のライターや複数人の編集体制でWordPressを運用している現場ではハードルになりません。アカウントが1つ乗っ取られれば成立します。更新の適用に加えて、使っていない投稿者・寄稿者アカウントの棚卸しと2要素認証の導入まで、この機会に進めておくことをおすすめします。
公式ブラウザ拡張機能が登場、7.2には認証情報を暗号化保存する「Secrets API」の提案
8月は、日々の運用や開発の手元を変える発表も続きました。公式のブラウザ拡張機能の公開と、次期バージョン7.2に向けた認証情報の保存方法の見直しです。
WordPress公式のブラウザ拡張機能が公開
8月13日、WordPress公式のブラウザ拡張機能が公開されました。Google Chromeおよびその系統のブラウザ向けにChromeウェブストアで、macOSのSafari向けにMac App Storeで配布されています。管理バーを画面から隠しつつ、よく使うショートカットはブラウザのツールバー側に置く、という考え方の拡張機能です。
- 自分のWordPressサイトを登録しておけるランチャー
- ダッシュボード・編集画面・特定の投稿タイプへの直接リンク
- モバイル表示用のプレビューウィンドウ、ブロックの境界の可視化
- キャッシュを無視した再読み込み、Cookieとストレージの消去
処理はすべて端末内で完結し、トラッキングや外部送信は行わないとされています。
制作会社の実務では、管理バーが写り込んだままの画面キャプチャをクライアントに送ってしまう、といった細かな事故が減ります。表示確認のたびに行っていたキャッシュ削除やCookie削除も拡張機能側に寄せられるため、確認手順を人によってばらつかせない仕組みとして使えます。まずは検証担当の環境に入れて、社内の確認フローに組み込めるか試してみてください。
WordPress 7.2に向けた「Secrets API」の提案
8月25日、WordPress 7.2に向けてSecrets APIの提案が公開されました。多くのプラグインは外部サービスのAPIキーをデータベースに平文で保存しており、データベースのダンプ、バックアップ、ステージング環境への複製を通じて認証情報が広がってしまう、という問題意識が背景にあります。
- APIキーなどの認証情報を、保存時に暗号化することを前提にする
- 鍵の変更(ローテーション)中もリクエストが壊れない設計
- 既存の保存値を移行するための関数や、WP-CLIへの対応も用意される
- 7.2で入るのはAPIのみ。管理画面のUIは7.3以降に見送り
運用側にとっては「バックアップファイルの中にAPIキーが平文で入っている」という現状のリスクを見直す材料になります。自社でプラグインを開発していて外部サービスのAPIキーを保存しているなら、将来の移行を見込んで保存箇所を1か所にまとめておくと後の対応が軽くなります。ただし現時点ではあくまで提案の段階で、7.2の内容として確定したものではない点は押さえておいてください。
WordPressの最新シェア情報
2026年8月現在のWordPressの最新シェア状況は以下の通り(※W3Techs参照)です。
| CMS内のWordPressシェア | 58.9% |
|---|---|
| 全Webサイト中のWordPressシェア | 40.7% |
参照元:Usage statistics and market shares of content management systems|W3Techs
2026年8月度のWordPress脆弱性情報
ここからは2026年8月度に発見された脆弱性をご紹介します。
今月はWordPress本体(コア)・テーマ・プラグインに関連する主要な脆弱性をピックアップしてご紹介します。
自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。
各テーマ・プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。
自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。
WordPress本体(コア)に関する脆弱性
- WordPress
- 深刻度: 高
- 脆弱性: ログイン画面における認証不要の反射型クロスサイトスクリプティング(XSS)。PHPコードの実行につながるおそれがある
- CVE: CVE-2026-64638
- 影響を受けるバージョン: WordPress ≤ 7.0.2
- 修正済みバージョン: 7.0.3
- WordPress
- 深刻度: 高
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる、細工したファイルのアップロードを介したリモートコード実行(RCE)。ImagickとGhostscriptを利用しているサイトが対象
- CVE: CVE-2026-65640
- 影響を受けるバージョン: WordPress ≤ 7.0.3
- 修正済みバージョン: 7.0.4
プラグインに関する脆弱性
- Forminator Forms
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者による任意ファイルのアップロード(偽装されたアップロードフィールド設定経由)
- CVE: CVE-2026-15748
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.56.1
- 修正済みバージョン: 1.56.2
- Broken Link Checker
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるリモートコード実行(RCE)
- CVE: CVE-2026-18937
- インストール数: 500,000+
- 影響を受けるバージョン: Broken Link Checker < 2.4.12
- 修正済みバージョン: 2.4.12
- Kirki
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるリモートコード実行(RCE)
- CVE: CVE-2026-16747
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki < 6.2.1
- 修正済みバージョン: 6.2.1
- TranslatePress
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるアカウント乗っ取り(パスワード再設定リンクの漏えい経由)
- CVE: CVE-2026-19632
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.3.1
- 修正済みバージョン: 3.3.2
- WP Go Maps
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるSQLインジェクション
- CVE: CVE-2026-15381
- インストール数: 300,000+
- 影響を受けるバージョン: WP Go Maps < 10.1.04
- 修正済みバージョン: 10.1.04
- GiveWP
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクションによるリモートコード実行(RCE)
- CVE: CVE-2026-82222
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP ≤ 4.16.7.1
- 修正済みバージョン: 4.16.7.2
- Pods
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者による権限昇格('pods_admin' AJAXルーター経由での管理者用メソッドへの認可バイパス経由)
- CVE: CVE-2026-19598
- インストール数: 100,000+
- 影響を受けるバージョン: Pods 2.8 – 2.8.23.3
- 修正済みバージョン: 3.3.9.1
- Tutor LMS
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるリモートコード実行(RCE)('template'・'data' のPOSTパラメータ経由)
- CVE: CVE-2026-16759
- インストール数: 100,000+
- 影響を受けるバージョン: Tutor LMS ≤ 4.0.5
- 修正済みバージョン: 4.0.6
- Depicter
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者によるSQLインジェクション
- CVE: CVE-2026-66622
- インストール数: 80,000+
- 影響を受けるバージョン: Depicter ≤ 4.8.0
- 修正済みバージョン: No fix available
- Product Feed Manager for WooCommerce
- 深刻度: 緊急
- 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによるリモートコード実行(RCE)
- CVE: CVE-2026-66709
- インストール数: 80,000+
- 影響を受けるバージョン: Product Feed Manager for WooCommerce ≤ 6.6.42
- 修正済みバージョン: 6.6.43
- Events Manager
- 深刻度: 緊急
- 脆弱性: 認証不要の攻撃者による権限昇格
- CVE: CVE-2026-18366
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.0
- 修正済みバージョン: 7.4.1
- LiteSpeed Cache
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文経由)
- CVE: CVE-2026-18978
- インストール数: 7,000,000+
- 影響を受けるバージョン: LiteSpeed Cache ≤ 7.8.1
- 修正済みバージョン: 7.9
- All-in-One WP Migration and Backup
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による2次的なSQLインジェクション(Second-Order SQL Injection)(アーカイブ復元処理経由)
- CVE: CVE-2026-19949
- インストール数: 5,000,000+
- 影響を受けるバージョン: All-in-One WP Migration and Backup ≤ 7.109
- 修正済みバージョン: 7.110
- All-in-One WP Migration and Backup
- 深刻度: 高
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるリモートコード実行(RCE)
- CVE: CVE-2026-17533
- インストール数: 5,000,000+
- 影響を受けるバージョン: All-in-One WP Migration and Backup < 7.108
- 修正済みバージョン: 7.108
- Loco Translate
- 深刻度: 高
- 脆弱性: 翻訳者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(POファイルの抽出コメント経由)
- CVE: CVE-2026-15066
- インストール数: 1,000,000+
- 影響を受けるバージョン: Loco Translate ≤ 2.8.7
- 修正済みバージョン: 2.8.8
- WP Fastest Cache
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(HTTP Hostヘッダー経由)
- CVE: CVE-2026-19760
- インストール数: 1,000,000+
- 影響を受けるバージョン: WP Fastest Cache ≤ 1.5.0
- 修正済みバージョン: 1.5.1
- W3 Total Cache
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるパストラバーサル
- CVE: CVE-2026-18051
- インストール数: 900,000+
- 影響を受けるバージョン: W3 Total Cache < 2.10.5
- 修正済みバージョン: 2.10.5
- W3 Total Cache
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント投稿者名経由)
- CVE: CVE-2026-18109
- インストール数: 900,000+
- 影響を受けるバージョン: W3 Total Cache ≤ 2.10.3
- 修正済みバージョン: 2.10.4
- WPvivid
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるパストラバーサル
- CVE: CVE-2026-19725
- インストール数: 900,000+
- 影響を受けるバージョン: WPvivid < 0.9.131
- 修正済みバージョン: 0.9.131
- Fluent Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(通知のスマートコード値経由)
- CVE: CVE-2026-18146
- インストール数: 700,000+
- 影響を受けるバージョン: Fluent Forms ≤ 6.2.11
- 修正済みバージョン: 6.2.12
- Fluent Forms
- 深刻度: 高
- 脆弱性: フォーム管理者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)による他フォームの送信データの削除
- CVE: CVE-2026-11578
- インストール数: 700,000+
- 影響を受けるバージョン: Fluent Forms ≤ 6.2.4
- 修正済みバージョン: 6.2.5
- Fluent Forms
- 深刻度: 高
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)によるサブスクリプションの解約
- CVE: CVE-2026-11880
- インストール数: 700,000+
- 影響を受けるバージョン: Fluent Forms ≤ 6.2.0
- 修正済みバージョン: 6.2.1
- FluentSMTP
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(メールログ上の宛先表示名(to.name)経由)
- CVE: CVE-2026-16636
- インストール数: 600,000+
- 影響を受けるバージョン: FluentSMTP ≤ 2.2.95
- 修正済みバージョン: 2.3.0
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
- CVE: CVE-2026-66583
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.57.0
- 修正済みバージョン: 1.57.1
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(リッチテキストのテキストエリア経由)
- CVE: CVE-2026-18324
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.57.0.1
- 修正済みバージョン: 1.57.0.2
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるDOMベースのクロスサイトスクリプティング(XSS)('error_description' パラメータ経由)
- CVE: CVE-2026-18328
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.57.0
- 修正済みバージョン: 1.57.0.1
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(ラジオボタン項目(下書きの一時保存)経由)
- CVE: CVE-2026-18323
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.57.0.2
- 修正済みバージョン: 1.57.0.3
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(セレクト項目を悪用した偽装アップロード記録経由)
- CVE: CVE-2026-18325
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.56.1
- 修正済みバージョン: 1.56.2
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-28143
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.56.0
- 修正済みバージョン: 1.56.1
- Forminator Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)による機密情報の開示('draft' パラメータ経由)
- CVE: CVE-2026-12998
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.55.0.2
- 修正済みバージョン: 1.55.1
- Royal Addons for Elementor
- 深刻度: 高
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるサーバーサイドリクエストフォージェリ(SSRF)(フォームビルダーウィジェットの'webhook_url'設定経由)
- CVE: CVE-2026-17123
- インストール数: 600,000+
- 影響を受けるバージョン: Royal Addons for Elementor ≤ 1.7.1064
- 修正済みバージョン: 1.7.1065
- Royal Addons for Elementor
- 深刻度: 高
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるリモートコード実行(RCE)
- CVE: CVE-2026-13405
- インストール数: 600,000+
- 影響を受けるバージョン: Royal Addons for Elementor < 1.7.1066
- 修正済みバージョン: 1.7.1066
- SiteGuard WP Plugin
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-61982
- インストール数: 600,000+
- 影響を受けるバージョン: SiteGuard WP Plugin ≤ 1.8.6
- 修正済みバージョン: 1.8.7
- WP Statistics
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)('utm_campaign' パラメータ経由)
- CVE: CVE-2026-15780
- インストール数: 600,000+
- 影響を受けるバージョン: WP Statistics ≤ 14.16.8
- 修正済みバージョン: 14.16.9
- WP Statistics
- 深刻度: 高
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-16562
- インストール数: 600,000+
- 影響を受けるバージョン: WP Statistics ≤ 14.16.9
- 修正済みバージョン: 14.16.10
- Kirki
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
- CVE: CVE-2026-12720
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki < 6.0.13
- 修正済みバージョン: 6.0.13
- Kirki
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66629
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki ≤ 6.2.4
- 修正済みバージョン: No fix available
- TranslatePress
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(HTMLパーサーに渡されるコメントへのノイズキー挿入経由)
- CVE: CVE-2026-76053
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.3.3
- 修正済みバージョン: 3.3.4
- TranslatePress
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66582
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.3.2
- 修正済みバージョン: 3.3.3
- TranslatePress
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-75981
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.2.5
- 修正済みバージョン: 3.2.6
- TranslatePress
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文経由)
- CVE: CVE-2026-18510
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.2.6
- 修正済みバージョン: 3.3
- Formidable Forms
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)('frm_user_id' パラメータ経由)
- CVE: CVE-2026-18331
- インストール数: 300,000+
- 影響を受けるバージョン: Formidable Forms ≤ 6.33.1
- 修正済みバージョン: 6.34
- Password Protected
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による情報露出
- CVE: CVE-2026-14943
- インストール数: 300,000+
- 影響を受けるバージョン: Password Protected ≤ 2.8.3
- 修正済みバージョン: 2.8.4
- Photo Gallery, Sliders, Proofing and Themes
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-28141
- インストール数: 300,000+
- 影響を受けるバージョン: Photo Gallery, Sliders, Proofing and Themes ≤ 4.2.3
- 修正済みバージョン: 4.2.4
- Templately
- 深刻度: 高
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる任意ファイルのアップロードによるリモートコード実行(RCE)(Gutenberg Cloudインポート時の添付ファイル名の不整合経由)
- CVE: CVE-2026-18438
- インストール数: 300,000+
- 影響を受けるバージョン: Templately ≤ 3.7.1
- 修正済みバージョン: 3.7.2
- Templately
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66667
- インストール数: 300,000+
- 影響を受けるバージョン: Templately ≤ 3.7.1
- 修正済みバージョン: 3.7.2
- Gutenberg Essential Blocks
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による情報露出
- CVE: CVE-2026-13153
- インストール数: 200,000+
- 影響を受けるバージョン: Gutenberg Essential Blocks ≤ 6.3.0
- 修正済みバージョン: 6.4.0
- Newsletter
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66596
- インストール数: 200,000+
- 影響を受けるバージョン: Newsletter ≤ 9.3.3
- 修正済みバージョン: 9.3.4
- Optimole
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)('a'(above_fold_images)パラメータ経由)
- CVE: CVE-2026-77365
- インストール数: 200,000+
- 影響を受けるバージョン: Optimole ≤ 4.2.10
- 修正済みバージョン: 4.2.11
- Ultimate Member
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による権限昇格
- CVE: CVE-2026-12251
- インストール数: 200,000+
- 影響を受けるバージョン: Ultimate Member < 2.12.1
- 修正済みバージョン: 2.12.1
- AI Engine
- 深刻度: 高
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる任意ファイルの読み取り
- CVE: CVE-2026-16955
- インストール数: 100,000+
- 影響を受けるバージョン: AI Engine ≤ 3.6.5
- 修正済みバージョン: 3.6.6
- AI Engine
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)による他セッションのチャットボット添付ファイルの削除
- CVE: CVE-2026-16953
- インストール数: 100,000+
- 影響を受けるバージョン: AI Engine ≤ 3.6.3
- 修正済みバージョン: 3.6.4
- CAPTCHA 4WP
- 深刻度: 高
- 脆弱性: CAPTCHAのバイパス
- CVE: CVE-2026-32469
- インストール数: 100,000+
- 影響を受けるバージョン: CAPTCHA 4WP ≤ 7.6.0
- 修正済みバージョン: No fix available
- Download Manager
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-14292
- インストール数: 100,000+
- 影響を受けるバージョン: Download Manager < 3.3.66
- 修正済みバージョン: 3.3.66
- EmbedPress
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-61961
- インストール数: 100,000+
- 影響を受けるバージョン: EmbedPress ≤ 4.5.6
- 修正済みバージョン: 4.6.0
- FiboSearch
- 深刻度: 高
- 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-28179
- インストール数: 100,000+
- 影響を受けるバージョン: FiboSearch ≤ 1.33.0
- 修正済みバージョン: 1.34.0
- GiveWP
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による決済のバイパス
- CVE: CVE-2026-14317
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP < 4.16.3
- 修正済みバージョン: 4.16.3
- Independent Analytics
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-17506
- インストール数: 100,000+
- 影響を受けるバージョン: Independent Analytics ≤ 2.15.0
- 修正済みバージョン: 2.15.1
- Mercado Pago payments for WooCommerce
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)
- CVE: CVE-2026-28180
- インストール数: 100,000+
- 影響を受けるバージョン: Mercado Pago payments for WooCommerce ≤ 8.9.0
- 修正済みバージョン: 8.9.1
- Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content
- 深刻度: 高
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる任意のショートコード実行(プロフィールの姓・名フィールド経由)
- CVE: CVE-2026-18385
- インストール数: 100,000+
- 影響を受けるバージョン: Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content ≤ 4.16.19
- 修正済みバージョン: 4.17.0
- ShopEngine Elementor WooCommerce Builder Addon
- 深刻度: 高
- 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによるWXRインポートの'<wp_option>'ノードを悪用した権限昇格
- CVE: CVE-2026-75971
- インストール数: 100,000+
- 影響を受けるバージョン: ShopEngine Elementor WooCommerce Builder Addon ≤ 4.9.4
- 修正済みバージョン: 4.9.5
- Social Media Share Buttons & Social Sharing Icons
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66623
- インストール数: 100,000+
- 影響を受けるバージョン: Social Media Share Buttons & Social Sharing Icons ≤ 2.9.9
- 修正済みバージョン: 3.0.0
- WP Ghost
- 深刻度: 高
- 脆弱性: IPスプーフィングによる保護機構のバイパス
- CVE: CVE-2026-11870
- インストール数: 100,000+
- 影響を受けるバージョン: WP Ghost (Hide My WP Ghost) < 7.0.05
- 修正済みバージョン: 7.0.05
- Booking for Appointments and Events Calendar
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(予約送信時の顧客名フィールド経由)
- CVE: CVE-2026-6286
- インストール数: 90,000+
- 影響を受けるバージョン: Booking for Appointments and Events Calendar ≤ 2.2
- 修正済みバージョン: 2.2.1
- Kadence WooCommerce Email Designer
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による権限昇格
- CVE: CVE-2026-28005
- インストール数: 90,000+
- 影響を受けるバージョン: Kadence WooCommerce Email Designer ≤ 1.5.19
- 修正済みバージョン: 1.5.19.1
- ShopLentor
- 深刻度: 高
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる任意の関数実行(REST APIの'callback'パラメータ経由)
- CVE: CVE-2026-6020
- インストール数: 90,000+
- 影響を受けるバージョン: ShopLentor ≤ 3.3.7
- 修正済みバージョン: 3.3.8
- Ajax Search Lite
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
- CVE: CVE-2026-28139
- インストール数: 80,000+
- 影響を受けるバージョン: Ajax Search Lite ≤ 4.14.4
- 修正済みバージョン: 4.14.5
- Ajax Search Lite
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
- CVE: CVE-2026-16258
- インストール数: 80,000+
- 影響を受けるバージョン: Ajax Search Lite ≤ 4.14.4
- 修正済みバージョン: 4.14.5
- Backup Migration
- 深刻度: 高
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるOSコマンドインジェクション('file' パラメータ経由)
- CVE: CVE-2026-7693
- インストール数: 80,000+
- 影響を受けるバージョン: Backup Migration ≤ 2.1.1
- 修正済みバージョン: 2.1.5.2
- Customer Reviews for WooCommerce
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(レビュー集計フォーム経由)
- CVE: CVE-2026-6176
- インストール数: 80,000+
- 影響を受けるバージョン: Customer Reviews for WooCommerce ≤ 5.106.0
- 修正済みバージョン: 5.107.0
- 10Web Booster
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-14287
- インストール数: 70,000+
- 影響を受けるバージョン: 10Web Booster ≤ 2.33.4
- 修正済みバージョン: 2.33.5
- Events Manager
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66457
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.2
- 修正済みバージョン: No fix available
- Media Library Assistant
- 深刻度: 高
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる任意ファイルのアップロード
- CVE: CVE-2026-66600
- インストール数: 70,000+
- 影響を受けるバージョン: Media Library Assistant ≤ 3.39
- 修正済みバージョン: 3.40
- Media Library Assistant
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-61963
- インストール数: 70,000+
- 影響を受けるバージョン: Media Library Assistant ≤ 3.38
- 修正済みバージョン: 3.39
- Ninja Tables
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-61964
- インストール数: 70,000+
- 影響を受けるバージョン: Ninja Tables ≤ 5.2.9
- 修正済みバージョン: 5.2.10
- wpDataTables
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66597
- インストール数: 70,000+
- 影響を受けるバージョン: wpDataTables ≤ 6.5.1.4
- 修正済みバージョン: 6.5.1.5
- Drag and Drop Multiple File Upload for Contact Form 7
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるリモートコード実行(RCE)
- CVE: CVE-2026-18781
- インストール数: 60,000+
- 影響を受けるバージョン: Drag and Drop Multiple File Upload for Contact Form 7 < 1.3.9.9
- 修正済みバージョン: 1.3.9.9
- Online Scheduling and Appointment Booking System
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者によるSQLインジェクション
- CVE: CVE-2026-13395
- インストール数: 60,000+
- 影響を受けるバージョン: Online Scheduling and Appointment Booking System < 27.8
- 修正済みバージョン: 27.8
- Online Scheduling and Appointment Booking System
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(bookly_speed_up_update_addons AJAXアクション経由)
- CVE: CVE-2026-13424
- インストール数: 60,000+
- 影響を受けるバージョン: Online Scheduling and Appointment Booking System ≤ 27.7
- 修正済みバージョン: 28.0
- Simply Schedule Appointments
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)
- CVE: CVE-2026-16540
- インストール数: 60,000+
- 影響を受けるバージョン: Simply Schedule Appointments < 1.6.12.6
- 修正済みバージョン: 1.6.12.6
- Site Reviews
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-73382
- インストール数: 60,000+
- 影響を受けるバージョン: Site Reviews ≤ 8.2.0
- 修正済みバージョン: 8.2.1
- Ultimate Dashboard
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66621
- インストール数: 60,000+
- 影響を受けるバージョン: Ultimate Dashboard ≤ 3.11.2
- 修正済みバージョン: No fix available
- Advanced AJAX Product Filters
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66439
- インストール数: 50,000+
- 影響を受けるバージョン: Advanced AJAX Product Filters ≤ 3.2.0.3
- 修正済みバージョン: 3.2.1
- Advanced Product Fields (Product Addons) for WooCommerce
- 深刻度: 高
- 脆弱性: 認証不要の攻撃者による入力値検証の不備による価格の改ざん(カート投入時のPOSTリクエスト経由)
- CVE: CVE-2026-2996
- インストール数: 50,000+
- 影響を受けるバージョン: Advanced Product Fields (Product Addons) for WooCommerce ≤ 1.6.21
- 修正済みバージョン: 1.6.22
- LiteSpeed Cache
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(imgタグの属性経由)
- CVE: CVE-2026-3129
- インストール数: 7,000,000+
- 影響を受けるバージョン: LiteSpeed Cache ≤ 7.7
- 修正済みバージョン: 7.8
- AI Agent by SiteGround
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による任意のメディアアップロード(/generate-content RESTエンドポイント経由)
- CVE: CVE-2026-17153
- インストール数: 1,000,000+
- 影響を受けるバージョン: AI Agent by SiteGround ≤ 1.2.7
- 修正済みバージョン: 1.2.8
- EWWW Image Optimizer
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(投稿本文の遅延読み込み属性'data-script'経由)
- CVE: CVE-2026-15446
- インストール数: 1,000,000+
- 影響を受けるバージョン: EWWW Image Optimizer ≤ 8.7.3
- 修正済みバージョン: 8.7.4
- MC4WP: Mailchimp for WordPress
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(フォームの応答メッセージ経由)
- CVE: CVE-2026-4561
- インストール数: 1,000,000+
- 影響を受けるバージョン: MC4WP: Mailchimp for WordPress ≤ 4.12.0
- 修正済みバージョン: 4.12.1
- Smash Balloon Social Photo Feed
- 深刻度: 中
- 脆弱性: 反射型クロスサイトスクリプティング(XSS)(REQUEST_URIのクエリ文字列経由)
- CVE: CVE-2026-15452
- インストール数: 1,000,000+
- 影響を受けるバージョン: Smash Balloon Social Photo Feed ≤ 6.11.3
- 修正済みバージョン: 6.11.4
- Speed Optimizer
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(imgタグの属性経由)
- CVE: CVE-2026-15421
- インストール数: 1,000,000+
- 影響を受けるバージョン: Speed Optimizer ≤ 7.8.0
- 修正済みバージョン: 7.8.1
- Smart Slider 3
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('slider' ブロック属性経由)
- CVE: CVE-2026-15798
- インストール数: 800,000+
- 影響を受けるバージョン: Smart Slider 3 ≤ 3.5.1.38
- 修正済みバージョン: 3.5.1.39
- Popup Maker
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-28177
- インストール数: 700,000+
- 影響を受けるバージョン: Popup Maker ≤ 1.23.0
- 修正済みバージョン: 1.24.0
- Forminator Forms
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる権限昇格
- CVE: CVE-2026-28111
- インストール数: 600,000+
- 影響を受けるバージョン: Forminator Forms ≤ 1.56.0
- 修正済みバージョン: 1.56.0.1
- MetForm
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ウィジェット設定'mf_form_id'経由)
- CVE: CVE-2026-18100
- インストール数: 600,000+
- 影響を受けるバージョン: MetForm ≤ 4.1.8
- 修正済みバージョン: 4.1.9
- Royal Addons for Elementor
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-19217
- インストール数: 600,000+
- 影響を受けるバージョン: Royal Addons for Elementor ≤ 1.7.1064
- 修正済みバージョン: 1.7.1065
- Kirki
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(post_meta ショートコード経由)
- CVE: CVE-2026-16974
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki ≤ 6.2.0
- 修正済みバージョン: 6.2.1
- Kirki
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによるパストラバーサルによる任意ファイルの読み取り('data' パラメータ経由)
- CVE: CVE-2026-17604
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki ≤ 6.1.1
- 修正済みバージョン: 6.2.0
- Kirki
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-74992
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki < 6.2.3
- 修正済みバージョン: 6.2.3
- Kirki
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による機密情報の開示('context' パラメータ経由)
- CVE: CVE-2026-18347
- インストール数: 500,000+
- 影響を受けるバージョン: Kirki ≤ 6.1.1
- 修正済みバージョン: 6.2.0
- Meta Box
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)
- CVE: CVE-2026-15248
- インストール数: 500,000+
- 影響を受けるバージョン: Meta Box < 5.13.1
- 修正済みバージョン: 5.13.1
- Slider, Gallery, and Carousel by MetaSlider
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(投稿メタの'delay'設定経由)
- CVE: CVE-2026-18400
- インストール数: 500,000+
- 影響を受けるバージョン: Slider, Gallery, and Carousel by MetaSlider ≤ 3.111.0
- 修正済みバージョン: 3.111.1
- TranslatePress
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(翻訳エディター上の承認済みコメント本文経由)
- CVE: CVE-2026-18512
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.2.6
- 修正済みバージョン: 3.3
- TranslatePress
- 深刻度: 中
- 脆弱性: 反射型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-17505
- インストール数: 400,000+
- 影響を受けるバージョン: TranslatePress ≤ 3.2.5
- 修正済みバージョン: 3.2.6
- Ad Inserter
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)によるブロックの表示制限のバイパス(ai_ajax経由)
- CVE: CVE-2026-11983
- インストール数: 300,000+
- 影響を受けるバージョン: Ad Inserter ≤ 2.8.16
- 修正済みバージョン: 2.8.17
- Blocksy Companion
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ブロック属性'tagName'(blocksy/dynamic-data)経由)
- CVE: CVE-2026-18488
- インストール数: 300,000+
- 影響を受けるバージョン: Blocksy Companion ≤ 2.1.51
- 修正済みバージョン: 2.1.52
- Breeze Cache
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による権限チェックの不備(Missing Authorization)による任意のコンテンツ削除
- CVE: CVE-2026-73356
- インストール数: 300,000+
- 影響を受けるバージョン: Breeze Cache ≤ 2.5.12
- 修正済みバージョン: 2.5.13
- Duplicate Post
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-19085
- インストール数: 300,000+
- 影響を受けるバージョン: Duplicate Post < 1.5.6
- 修正済みバージョン: 1.5.6
- Templately
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-15359
- インストール数: 300,000+
- 影響を受けるバージョン: Templately ≤ 3.7.0
- 修正済みバージョン: 3.7.1
- Unlimited Elements For Elementor
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる任意ファイルのダウンロード
- CVE: CVE-2026-28146
- インストール数: 300,000+
- 影響を受けるバージョン: Unlimited Elements For Elementor ≤ 2.0.14
- 修正済みバージョン: 2.0.15
- Unlimited Elements For Elementor
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-28147
- インストール数: 300,000+
- 影響を受けるバージョン: Unlimited Elements For Elementor ≤ 2.0.15
- 修正済みバージョン: 2.0.16
- Admin and Site Enhancements
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-19615
- インストール数: 200,000+
- 影響を受けるバージョン: Admin and Site Enhancements (ASE) < 9.0.1
- 修正済みバージョン: 9.0.1
- Kadence Starter Templates
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者によるサービス拒否(DoS)
- CVE: CVE-2026-73997
- インストール数: 200,000+
- 影響を受けるバージョン: Kadence Starter Templates ≤ 2.3.3
- 修正済みバージョン: 2.3.4
- Post Duplicator
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による投稿者を偽装した投稿の複製
- CVE: CVE-2026-4244
- インストール数: 200,000+
- 影響を受けるバージョン: Post Duplicator ≤ 3.0.11
- 修正済みバージョン: 3.0.12
- Post Duplicator
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる認可のバイパスによる投稿の複製
- CVE: CVE-2026-4245
- インストール数: 200,000+
- 影響を受けるバージョン: Post Duplicator ≤ 3.0.11
- 修正済みバージョン: 3.0.12
- PrettyLinks
- 深刻度: 中
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション('s' パラメータ経由)
- CVE: CVE-2026-5062
- インストール数: 200,000+
- 影響を受けるバージョン: PrettyLinks ≤ 3.6.20
- 修正済みバージョン: 3.6.21
- Smash Balloon Social Post Feed
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ショートコード属性'id'経由)
- CVE: CVE-2026-16775
- インストール数: 200,000+
- 影響を受けるバージョン: Smash Balloon Social Post Feed ≤ 4.9.0
- 修正済みバージョン: 4.10.0
- Ultimate Member
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(HTML入力が可能なテキストエリアのプロフィール項目(id属性を使ったDOMガジェット)経由)
- CVE: CVE-2026-18547
- インストール数: 200,000+
- 影響を受けるバージョン: Ultimate Member ≤ 2.12.1
- 修正済みバージョン: 2.13.0
- Advanced File Manager
- 深刻度: 中
- 脆弱性: 反射型クロスサイトスクリプティング(XSS)(postMessageの'soundFile'パラメータ経由)
- CVE: CVE-2026-15009
- インストール数: 100,000+
- 影響を受けるバージョン: Advanced File Manager ≤ 5.4.12
- 修正済みバージョン: 5.4.13
- Advanced File Manager
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-11565
- インストール数: 100,000+
- 影響を受けるバージョン: Advanced File Manager ≤ 5.4.12
- 修正済みバージョン: 5.4.13
- Appointment Booking Plugin
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ショートコード属性経由)
- CVE: CVE-2026-5391
- インストール数: 100,000+
- 影響を受けるバージョン: Appointment Booking Plugin ≤ 5.3.2
- 修正済みバージョン: 5.4.0
- Beaver Builder Page Builder
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ボタンモジュールの'button'パラメータ経由)
- CVE: CVE-2026-17090
- インストール数: 100,000+
- 影響を受けるバージョン: Beaver Builder Page Builder ≤ 2.10.2.2
- 修正済みバージョン: 2.10.3.2
- Content Views
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-15361
- インストール数: 100,000+
- 影響を受けるバージョン: Content Views ≤ 4.4
- 修正済みバージョン: 4.5
- DTX
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-5116
- インストール数: 100,000+
- 影響を受けるバージョン: DTX ≤ 5.0.5
- 修正済みバージョン: 5.0.6
- ECS
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-14230
- インストール数: 100,000+
- 影響を受けるバージョン: ECS ≤ 4.3.7
- 修正済みバージョン: 4.3.8
- ECS
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による権限チェックの不備(Missing Authorization)による非公開コンテンツの開示
- CVE: CVE-2026-14229
- インストール数: 100,000+
- 影響を受けるバージョン: ECS ≤ 4.3.7
- 修正済みバージョン: 4.3.8
- ECS
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-19613
- インストール数: 100,000+
- 影響を受けるバージョン: ECS < 4.3.10
- 修正済みバージョン: 4.3.10
- Element Pack Addons for Elementor
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者によるSMTPヘッダーインジェクション
- CVE: CVE-2026-0673
- インストール数: 100,000+
- 影響を受けるバージョン: Element Pack Addons for Elementor ≤ 8.3.15
- 修正済みバージョン: 8.3.16
- Envira Gallery
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ギャラリーの説明文経由)
- CVE: CVE-2026-3423
- インストール数: 100,000+
- 影響を受けるバージョン: Envira Gallery ≤ 1.12.4
- 修正済みバージョン: 1.12.5
- GiveWP
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ショートコード属性経由)
- CVE: CVE-2026-5510
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP ≤ 4.14.4
- 修正済みバージョン: 4.14.5
- GiveWP
- 深刻度: 中
- 脆弱性: 寄付者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-73357
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP < 4.16.6
- 修正済みバージョン: 4.16.6
- GiveWP
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-73352
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP ≤ 4.16.5.1
- 修正済みバージョン: 4.16.6
- GiveWP
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-73349
- インストール数: 100,000+
- 影響を受けるバージョン: GiveWP < 4.16.6
- 修正済みバージョン: 4.16.6
- One User Avatar
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(wpua-file パラメータ経由)
- CVE: CVE-2026-18983
- インストール数: 100,000+
- 影響を受けるバージョン: One User Avatar ≤ 2.5.4
- 修正済みバージョン: 2.5.5
- Relevanssi
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-15941
- インストール数: 100,000+
- 影響を受けるバージョン: Relevanssi ≤ 4.27.1
- 修正済みバージョン: 4.27.2
- Advanced Custom Fields: Font Awesome Field
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-66678
- インストール数: 90,000+
- 影響を受けるバージョン: Advanced Custom Fields: Font Awesome Field ≤ 6.1.2
- 修正済みバージョン: 6.1.3
- Booking for Appointments and Events Calendar
- 深刻度: 中
- 脆弱性: 予約提供者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-14213
- インストール数: 90,000+
- 影響を受けるバージョン: Booking for Appointments and Events Calendar < 2.4.6
- 修正済みバージョン: 2.4.6
- Booking for Appointments and Events Calendar
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-14214
- インストール数: 90,000+
- 影響を受けるバージョン: Booking for Appointments and Events Calendar < 2.4.4
- 修正済みバージョン: 2.4.4
- Event Tickets and Registration
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-14822
- インストール数: 90,000+
- 影響を受けるバージョン: Event Tickets and Registration < 5.29.0.1
- 修正済みバージョン: 5.29.0.1
- Event Tickets and Registration
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)
- CVE: CVE-2026-14823
- インストール数: 90,000+
- 影響を受けるバージョン: Event Tickets and Registration < 5.29.0.1
- 修正済みバージョン: 5.29.0.1
- Everest Forms
- 深刻度: 中
- 脆弱性: 権限を委任された認証済みユーザーによる権限チェックの不備(Missing Authorization)による任意のプラグインの有効化(REST APIおよびAJAXエンドポイント経由)
- CVE: CVE-2026-13167
- インストール数: 90,000+
- 影響を受けるバージョン: Everest Forms ≤ 3.5.2
- 修正済みバージョン: 3.5.3
- Advanced Excerpt
- 深刻度: 中
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-13701
- インストール数: 80,000+
- 影響を受けるバージョン: Advanced Excerpt ≤ 4.4
- 修正済みバージョン: 4.5
- Customer Reviews for WooCommerce
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-14941
- インストール数: 80,000+
- 影響を受けるバージョン: Customer Reviews for WooCommerce ≤ 5.115.0
- 修正済みバージョン: 5.116.0
- Depicter
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる任意ファイルのアップロード
- CVE: CVE-2026-15049
- インストール数: 80,000+
- 影響を受けるバージョン: Depicter < 4.8.0
- 修正済みバージョン: 4.8.0
- Download Monitor
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-16608
- インストール数: 80,000+
- 影響を受けるバージョン: Download Monitor ≤ 5.2.5
- 修正済みバージョン: 5.2.6
- GutenKit
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-19697
- インストール数: 80,000+
- 影響を受けるバージョン: GutenKit < 2.5.0
- 修正済みバージョン: 2.5.0
- GutenKit
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-19699
- インストール数: 80,000+
- 影響を受けるバージョン: GutenKit ≤ 2.4.15
- 修正済みバージョン: 2.5.0
- JetFormBuilder
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-28140
- インストール数: 80,000+
- 影響を受けるバージョン: JetFormBuilder ≤ 3.6.4.1
- 修正済みバージョン: 3.6.4.2
- Kubio AI Page Builder
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)によるフロントページ・メニュー・テンプレート設定の巻き戻し(kubio_restore_front_page AJAXアクション経由)
- CVE: CVE-2026-16779
- インストール数: 80,000+
- 影響を受けるバージョン: Kubio AI Page Builder ≤ 2.8.5
- 修正済みバージョン: 2.8.6
- Product Feed Manager for WooCommerce
- 深刻度: 中
- 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによる任意ファイルのダウンロード
- CVE: CVE-2026-73383
- インストール数: 80,000+
- 影響を受けるバージョン: Product Feed Manager for WooCommerce ≤ 6.6.46
- 修正済みバージョン: No fix available
- Stream
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による機密情報の開示(Heartbeat API経由)
- CVE: CVE-2026-11907
- インストール数: 80,000+
- 影響を受けるバージョン: Stream ≤ 4.2.0
- 修正済みバージョン: 4.2.1
- SureCart
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-32548
- インストール数: 80,000+
- 影響を受けるバージョン: SureCart ≤ 4.6.2
- 修正済みバージョン: 4.6.3
- Brizy
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-14195
- インストール数: 70,000+
- 影響を受けるバージョン: Brizy < 2.8.18
- 修正済みバージョン: 2.8.18
- Easy Accordion
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('accordionTitleTag' ブロック属性経由)
- CVE: CVE-2026-18988
- インストール数: 70,000+
- 影響を受けるバージョン: Easy Accordion ≤ 3.1.8
- 修正済みバージョン: 3.1.9
- Events Manager
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるSQLインジェクション(イベント・会場の複製処理の'meta_key'パラメータ経由)
- CVE: CVE-2026-15023
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.0
- 修正済みバージョン: 7.4.1
- Events Manager
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-18057
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.0
- 修正済みバージョン: 7.4.1
- Events Manager
- 深刻度: 中
- 脆弱性: 反射型クロスサイトスクリプティング(XSS)('header_format' パラメータ経由)
- CVE: CVE-2026-17089
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.0.1
- 修正済みバージョン: 7.4.1
- Events Manager
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による権限チェックの不備(Missing Authorization)による機密情報の開示('status'・'private'・'private_only' パラメータ経由)
- CVE: CVE-2026-10627
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.4.0
- 修正済みバージョン: 7.4.1
- Featured Image from URL
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-73340
- インストール数: 70,000+
- 影響を受けるバージョン: Featured Image from URL (FIFU) ≤ 5.3.3
- 修正済みバージョン: 6.0.0
- Greenshift
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(データURI経由)
- CVE: CVE-2026-5092
- インストール数: 70,000+
- 影響を受けるバージョン: Greenshift ≤ 12.8.9
- 修正済みバージョン: 12.9.0
- kk Star Ratings
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による任意のショートコード実行('payload' パラメータ経由)
- CVE: CVE-2026-3424
- インストール数: 70,000+
- 影響を受けるバージョン: kk Star Ratings ≤ 5.4.10.3
- 修正済みバージョン: 5.4.10.4
- LearnPress
- 深刻度: 中
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション('orderby' パラメータ経由)
- CVE: CVE-2026-77823
- インストール数: 70,000+
- 影響を受けるバージョン: LearnPress ≤ 4.4.4
- 修正済みバージョン: 4.4.5
- LearnPress
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による限定的なオプション値の更新('field_name' パラメータ経由)
- CVE: CVE-2026-75982
- インストール数: 70,000+
- 影響を受けるバージョン: LearnPress ≤ 4.4.4
- 修正済みバージョン: 4.4.5
- LearnPress
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-12976
- インストール数: 70,000+
- 影響を受けるバージョン: LearnPress < 4.4.4
- 修正済みバージョン: 4.4.4
- Media Library Assistant
- 深刻度: 中
- 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-16959
- インストール数: 70,000+
- 影響を受けるバージョン: Media Library Assistant < 3.40
- 修正済みバージョン: 3.40
- Media Library Assistant
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66601
- インストール数: 70,000+
- 影響を受けるバージョン: Media Library Assistant ≤ 3.39
- 修正済みバージョン: 3.40
- Media Library Assistant
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-66591
- インストール数: 70,000+
- 影響を受けるバージョン: Media Library Assistant ≤ 3.39
- 修正済みバージョン: 3.40
- Slim SEO
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)による任意の投稿メタデータの開示
- CVE: CVE-2026-16957
- インストール数: 70,000+
- 影響を受けるバージョン: Slim SEO ≤ 4.9.10
- 修正済みバージョン: 4.9.11
- Online Scheduling and Appointment Booking System
- 深刻度: 中
- 脆弱性: スタッフ以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)による機密情報の露出('params[id]' パラメータ経由)
- CVE: CVE-2026-12905
- インストール数: 60,000+
- 影響を受けるバージョン: Online Scheduling and Appointment Booking System ≤ 27.7
- 修正済みバージョン: 28.0
- Simply Schedule Appointments
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)による機密情報の露出
- CVE: CVE-2026-13358
- インストール数: 60,000+
- 影響を受けるバージョン: Simply Schedule Appointments ≤ 1.6.12.10
- 修正済みバージョン: 1.6.12.11
- Ultra Addons for Contact Form 7
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(スライダー属性経由)
- CVE: CVE-2026-12801
- インストール数: 60,000+
- 影響を受けるバージョン: Ultra Addons for Contact Form 7 ≤ 3.5.43
- 修正済みバージョン: 3.5.44
- WP Maps
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによるサービス拒否(DoS)
- CVE: CVE-2026-16265
- インストール数: 60,000+
- 影響を受けるバージョン: WP Maps ≤ 4.9.6
- 修正済みバージョン: 4.9.7
- WP Maps
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-18466
- インストール数: 60,000+
- 影響を受けるバージョン: WP Maps < 4.9.8
- 修正済みバージョン: 4.9.8
- Clearfy Cache
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる情報露出
- CVE: CVE-2026-16295
- インストール数: 50,000+
- 影響を受けるバージョン: Clearfy Cache < 2.4.3
- 修正済みバージョン: 2.4.3
- Exclusive Addons for Elementor
- 深刻度: 中
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('exad_infobox_image'経由)
- CVE: CVE-2026-12231
- インストール数: 50,000+
- 影響を受けるバージョン: Exclusive Addons for Elementor ≤ 2.7.9.8
- 修正済みバージョン: 2.7.9.9
- OptionTree
- 深刻度: 中
- 脆弱性: 編集者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション
- CVE: CVE-2026-66620
- インストール数: 50,000+
- 影響を受けるバージョン: OptionTree ≤ 2.7.3
- 修正済みバージョン: No fix available
- Seraphinite Accelerator
- 深刻度: 中
- 脆弱性: 反射型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-17532
- インストール数: 50,000+
- 影響を受けるバージョン: Seraphinite Accelerator ≤ 2.29.18
- 修正済みバージョン: 2.29.19
- Total Upkeep
- 深刻度: 中
- 脆弱性: 認証不要の攻撃者による情報露出
- CVE: CVE-2026-16253
- インストール数: 50,000+
- 影響を受けるバージョン: Total Upkeep < 1.17.3
- 修正済みバージョン: 1.17.3
- Total Upkeep
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-66708
- インストール数: 50,000+
- 影響を受けるバージョン: Total Upkeep ≤ 1.17.2
- 修正済みバージョン: 1.17.3
- User Registration & Membership
- 深刻度: 中
- 脆弱性: 権限チェックの不備(Missing Authorization)
- CVE: CVE-2026-73403
- インストール数: 50,000+
- 影響を受けるバージョン: User Registration & Membership ≤ 5.2.6
- 修正済みバージョン: 5.2.7
- WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels
- 深刻度: 中
- 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる任意ファイルの読み取り('customer_note' パラメータ経由)
- CVE: CVE-2026-18027
- インストール数: 50,000+
- 影響を受けるバージョン: WebToffee WooCommerce PDF Invoices, Packing Slips, Delivery Notes & Shipping Labels ≤ 4.9.8
- 修正済みバージョン: 5.0.0
- ElementsKit Elementor Addons
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるリモートコード実行(RCE)
- CVE: CVE-2026-13392
- インストール数: 1,000,000+
- 影響を受けるバージョン: ElementsKit Elementor Addons < 3.10.01
- 修正済みバージョン: 3.10.01
- Essential Addons for Elementor
- 深刻度: 低
- 脆弱性: 認証不要の攻撃者による権限昇格
- CVE: CVE-2026-18039
- インストール数: 1,000,000+
- 影響を受けるバージョン: Essential Addons for Elementor ≤ 6.7.1
- 修正済みバージョン: 6.7.2
- InfiniteWP Client
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-74011
- インストール数: 200,000+
- 影響を受けるバージョン: InfiniteWP Client ≤ 1.13.9
- 修正済みバージョン: 1.13.10
- Mailchimp for WooCommerce
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション
- CVE: CVE-2026-73346
- インストール数: 200,000+
- 影響を受けるバージョン: Mailchimp for WooCommerce < 6.2
- 修正済みバージョン: 6.2
- AI Engine
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる権限昇格
- CVE: CVE-2026-75796
- インストール数: 100,000+
- 影響を受けるバージョン: AI Engine ≤ 3.6.0
- 修正済みバージョン: 3.6.1
- Booking for Appointments and Events Calendar
- 深刻度: 低
- 脆弱性: 予約提供者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR)による顧客データの開示
- CVE: CVE-2026-14211
- インストール数: 90,000+
- 影響を受けるバージョン: Booking for Appointments and Events Calendar ≤ 9.6
- 修正済みバージョン: 9.7
- Everest Forms
- 深刻度: 低
- 脆弱性: 認証不要の攻撃者によるサーバーサイドリクエストフォージェリ(SSRF)(アップロード項目の「Previous Value」経由)
- CVE: CVE-2026-5096
- インストール数: 90,000+
- 影響を受けるバージョン: Everest Forms ≤ 3.4.4
- 修正済みバージョン: 3.4.5
- OttoKit: All-in-One Automation Platform
- 深刻度: 低
- 脆弱性: 認証不要の攻撃者によるサーバーサイドリクエストフォージェリ(SSRF)
- CVE: CVE-2026-32553
- インストール数: 90,000+
- 影響を受けるバージョン: OttoKit: All-in-One Automation Platform ≤ 1.1.35
- 修正済みバージョン: 1.1.36
- Mailgun for WordPress
- 深刻度: 低
- 脆弱性: 認証不要の攻撃者によるサーバーサイドリクエストフォージェリ(SSRF)('addresses' 配列のキー経由)
- CVE: CVE-2026-78003
- インストール数: 80,000+
- 影響を受けるバージョン: Mailgun for WordPress ≤ 2.2.0
- 修正済みバージョン: 2.2.1
- Events Manager
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるローカルファイルインクルージョン(LFI)('dbem_data[updates]' 配列のキー経由)
- CVE: CVE-2026-14280
- インストール数: 70,000+
- 影響を受けるバージョン: Events Manager ≤ 7.3.7.4
- 修正済みバージョン: 7.4
- Greenshift
- 深刻度: 低
- 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるテーマ設定の改変('gspb_update_global_wp_settings'経由)
- CVE: CVE-2026-5093
- インストール数: 70,000+
- 影響を受けるバージョン: Greenshift ≤ 12.8.9
- 修正済みバージョン: 12.9.0
- LearnPress
- 深刻度: 低
- 脆弱性: 講師以上の権限を持つ認証済みユーザーによるサーバーサイドリクエストフォージェリ(SSRF)
- CVE: CVE-2026-12971
- インストール数: 70,000+
- 影響を受けるバージョン: LearnPress ≤ 4.4.3
- 修正済みバージョン: 4.4.4
- Drag and Drop Multiple File Upload for Contact Form 7
- 深刻度: 低
- 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
- CVE: CVE-2026-14325
- インストール数: 60,000+
- 影響を受けるバージョン: Drag and Drop Multiple File Upload for Contact Form 7 < 1.3.9.9
- 修正済みバージョン: 1.3.9.9
脆弱性情報参照元:Vulnerability & Patch Roundup|SUCURi BLOG
WordPress保守・運用のパートナーなら「wp.support」にお任せ!
WordPressサイトを運用していて、以下のようなお悩みはありませんか?
- 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
- サイトのUI/UXを改善したいけれど、自社内では難しい…
- WordPressサイトを高速化したいけれど、ノウハウがない…
- セキュリティ対策をしたいけれど、知識のある人材がいない…
- 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
- ちょっとしたトラブルを気軽に相談できる相手が欲しい…
「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。
既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。
WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。
バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!
WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?
面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!
【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...
WordPressに関することなら何でもご相談ください!